Ubuntu官网论坛再次被黑,又是SQL注入惹的祸

近日Ubuntu官方论坛被黑,泄露了超过200万数据,本次泄露的用户数据包括IP地址、用户名和电子邮件地址。据官方透露,这是因为论坛系统补丁的缺失,才导致了用户数据的泄露。

但是大家需要知道,本次攻击事件并不会影响Ubuntu操作系统,也不是由于操作系统的漏洞引起的。据最初报道的BetaNews所述,这次数据泄露只影响了Ubuntu官网的“操作系统论坛”。

Canonical公司的CEO Jane Silber在一篇博文中写道:

“很抱歉在Ubuntu官方论坛网站上出现了安全漏洞,我们本身是非常重视信息安全和用户隐私的,平时也遵循了一套严格的安全实践标准。在这次事件后,我们进行了一场彻底调查。”

“我们已经采取了挽救措施,Ubuntu论坛的全部服务已经恢复。为了这次事件的透明性,我们会分享漏洞的细节,以及相应的修补措施。并且,我们为数据泄露事件和论坛出现的漏洞,向大家表示诚恳的歉意。”

论坛插件ForumrunnerSQL注入Xday

经过深入调查后,发现罪魁祸首是论坛插件Forumrunner的SQL注入Xday,因为没有及时打上补丁,才导致了用户数据的泄露。事实上这听起来很糟糕,也证明了安全最弱的环节,仍然是人为的这一块。

攻击者利用SQL注入漏洞,从论坛数据库里下载了部分数据,即约200万用户的用户名、电子邮件地址和IP地址信息。

官方论坛作为Ubuntu单点登录的入口,表里储存的密码是随机字符串(salt+hash),黑客这次并没有能直接获取密码明文。尽管Canonical官方迅速修补了漏洞,但这仍然很让人失望。由于该公司未及时打上漏洞补丁,才导致了这次大型数据泄露事件的发生。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-07-29 05:46:08

Ubuntu官网论坛再次被黑,又是SQL注入惹的祸的相关文章

Ubuntu 官网论坛再被黑,又是 SQL 注入惹的祸

近日Ubuntu官方论坛被黑,泄露了超过200万数据,本次泄露的用户数据包括IP地址.用户名和电子邮件地址.据官方透露,这是因为论坛系统补丁的缺失,才导致了用户数据的泄露. 但是大家需要知道,本次攻击事件并不会影响Ubuntu操作系统,也不是由于操作系统的漏洞引起的.据最初报道的BetaNews所述,这次数据泄露只影响了Ubuntu官网的"操作系统论坛". Canonical公司的CEO Jane Silber在一篇博文中写道: "很抱歉在Ubuntu官方论坛网站上出现了安全

巨人新游官网疑似被黑征途2变成改名征途兔

今日,巨人公司新游戏<征途2>官网出现访问异常情况,疑遭不明黑客攻击.据记者截稿时,<征途2>官网已"黑屏"超过5个小时. 据玩家反应,15日凌晨打开<征途2>官网便发现异常:没有他们熟悉的产品介绍界面,黑色背景的网页中只看到一只硕大的兔子.记者第一时间登陆官网(http://zt2.ztgame.com),发现<征途2>整个官网被一只怪异的兔子画面占据,无法正常进入官网页面,更无法浏览到任何游戏相关信息. 这只占据了<征途2>

宏碁Acer北美官网惊觉被黑,客户资料或已外泄

据科技网站Techworm报道,宏碁Acer在日前给美国加州检查总长的一封信件上指出,其在北美的官网在一年多之前就已经被黑客入侵. 包括客户姓名.信用卡号.家庭住址等重要隐私数据可能已经被盗,影响的范围将涵盖近两年来在Acer.com官方在线商城中购物的消费者,不过宏碁方面目前拒绝透露受影响的具体用户数量. 据报道,宏碁目前已经聘请专业安全公司协助,同时也将配合检方进行调查.在消费者层面,宏碁也已经提醒相关客户注意信用卡交易记录有无异常. 近年来,随着网购的大热,黑客攻击频率也有大幅攀升的势头,

Win7系统应用程序不能拖放文件原来又是UAC是惹的祸

  一定要先开启文本框的拖放属性this.txtPath.AllowDrop = true;本来就是一个很简单的问题,妈的,浪费我一个多小时.愿意就是罪魁祸首就是win7的UAC权限导致的.又是一个蛋疼的问题! private void txtPath_DragEnter(object sender, DragEventArgs e)        {            if (e.Data.GetDataPresent(DataFormats.FileDrop))             

又是系统时间惹的祸 TreeView

由于要产生一大批--几十个的说明,于是我又打开了CodeSmith 我家的CodeSmith版本很旧了,破解版在我家电脑上没啥作用了,为了继续用. 我只好把电脑时间改到08年去了. 于是继续doing coding 啊. 突然点着点着到一个TreeView界面,图片显示不了,刷了N次不出来,偶尔还报脚本错误. 单独把图片链接在url打出来,报异常:填充无效,无法被移除 切换虚拟目录项目浏览,正常的,好神奇Yeah~~ 虚拟目录项目其实就是网站下建了两个虚拟目录如A与B:A/AAA.aspx 与B

Zabbix 再次被爆出存在 SQL 注入漏洞,影响云上数百网站

0x00 前言         昨晚,Zabbix 被爆出一个高危的 SQL 注入漏洞.这个漏洞本身需要登录触发,但因为大部分 Zabbix 都启用了 guest 账号,导致访客在访问 Zabbix 时默认都会带上 guest 权限.有了 guest 权限后,触发这个漏洞的条件"需要登录"就不存在了,相当于一个前台的 SQL 注入漏洞.所以,外部媒体转载的文章中"无需登录"实际上是不严谨的说法. 0x01 漏洞原理         由漏洞作者提供的 POC 得知,漏

又是马赛克君惹的祸!袋鼠哥是无辜的,你们人类真邪恶~

class="post_content" itemprop="articleBody"> 童鞋们还记得央视给艺术品私处打马赛克的事吗?近日澳大利亚旅游局也做了类似的蠢事.据台湾媒体报道,澳洲旅游局日前在官方社交网络上张贴了一张袋鼠的照片,这只袋鼠懒洋洋地仰躺在草地上,十分可爱,但工作人员担心,雄袋鼠大辣辣地露出下体,似乎有些"不堪入目",特别在生殖器部分打上了马赛克,却引来网友批判吐槽-- 据悉,这张照片由澳洲费瑟戴尔( Featherda

金山软件推出网游业首个wap版官网

挖贝网最新消息,金山游戏今日宣布,旗下官网逍遥网将开通手机wap版本(m.xoyo.com),所有人均可通过手机登陆逍遥网,这也是网游行业首个wap版官网.逍遥网手机WAP版本的开通,意味着网游企业开始顺应3G时代的到来. 逍遥网是金山游戏的官方网站,提供金山旗下各款游戏产品的新闻资讯.客户服务.在线充值.玩家社区等内容服务.同时,作为金山游戏未来发展战略中的重要组成部分,金山逍遥致力于发挥网络营销多途径.低成本的优势,以"吸引新用户.服务老用户"为目标,为金山游戏用户提供高品质的服务

点击修正药业官网进入黄色网站

4月17日消息,这两日有毒胶囊一事闹得沸沸扬扬,网友调侃自己免疫力真强,对于各大涉事药企则是气愤不已.而中国黑客则是连续黑掉3家涉事药企官网,并警告药企要做良心企业.其中,因"毒胶囊由下脚料制成"导致铬含量超标的修正药业,其官网在被黑短暂恢复后,今日第三次被黑客攻陷. 有毒胶囊由皮革下脚料制成 修正药业官网第三次被黑 今日,访问修正药业官网(www.china-xiuzheng.com),则其页面将会自动跳转到一个黄色网站,且该名为"色域色吧"的黄色网站目前尚处于开